Dieses Intensivseminar bündelt Threat Hunting, Detection Engineering, API-Automatisierung und Security-Operations-Integration. Aus einer Bedrohungshypothese entsteht eine skalierte Hunt-Kampagne, die technisch automatisiert und mit SIEM-, SOAR-, EDR-, XDR- sowie Cloud-Abläufen verbunden wird.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Vorkenntnisse
- Tag 1: Hunt-Methodik und YARA Engineering
- Tag 2: Sigma, osquery und Kampagnenbetrieb
- Tag 3: API, Webhooks und Orchestrierung
- Tag 4: SIEM, SOAR, EDR, XDR und Cloud-Abläufe
- Tag 5: Integrierte Hunt- und Automatisierungskampagne
- Praxisübungen
- Arbeitsweise
Zielsetzung
Die Teilnehmer können Regeln und Abfragen entwickeln, Hunts reproduzierbar betreiben, API- und Webhook-Abläufe implementieren und systemübergreifende Reaktionsprozesse absichern. Fachliche Detection-Qualität und technische Betriebsstabilität werden gleichwertig behandelt.
Zielgruppe
Threat Hunter, Detection Engineers, Security Automation Engineers, SIEM- und SOAR-Spezialisten sowie erfahrene DFIR-Analysten.
Vorkenntnisse
Gute Kenntnisse in Angriffstechniken, Sigma, YARA oder osquery sowie Grundlagen in APIs, JSON und Security-Operations-Prozessen sind erforderlich.
Seminarinhalte
Tag 1: Hunt-Methodik und YARA Engineering
- Schritt 1: Bedrohungsmodell, Asset-Wert, Telemetrie und vorhandene Erkennungen werden zu priorisierten Hunt-Hypothesen verbunden.
- Schritt 2: YARA-Regeln werden mit aussagekräftigen Merkmalen, Metadaten und kontrollierter Leistungsgrenze entwickelt.
- Schritt 3: Pfad- und Zielgruppenkonzepte reduzieren Suchraum und Falschpositive, ohne relevante Systeme auszuschließen.
- Schritt 4: Testdaten und Review-Kriterien sichern Syntax, Trefferqualität und Wartbarkeit der Regeln ab.
- Schritt 5: Ein Pilot-Hunt wird ausgeführt, ausgewertet und anhand realer Resultate verbessert.
Tag 2: Sigma, osquery und Kampagnenbetrieb
- Schritt 1: Sigma-Regeln werden auf vorhandene Ereignisquellen und Felder angepasst und mit Testereignissen geprüft.
- Schritt 2: osquery-Abfragen untersuchen Prozesse, Persistenz, Benutzer, Netzwerk und Systemzustand auf mehreren Plattformen.
- Schritt 3: Regelsammlungen werden versioniert, freigegeben und mit Verantwortlichkeit sowie Ablaufdatum für Ausnahmen versehen.
- Schritt 4: Geplante Hunts nutzen Tags, Zeitfenster, Prioritäten und Eskalationsschwellen für den wiederkehrenden Betrieb.
- Schritt 5: Mehrere Regeltypen werden in einer Hunt-Kampagne korreliert und durch gezielte Erfassung vertieft.
Tag 3: API, Webhooks und Orchestrierung
- Schritt 1: Rollenbeschränkte API-Token und ein sicherer Client werden mit zentraler Konfiguration und Protokollierung aufgebaut.
- Schritt 2: Assets, Fälle, Hunts und Erfassungsaufgaben werden programmgesteuert abgefragt oder ausgelöst.
- Schritt 3: Webhooks transportieren Zustandsänderungen mit Validierung, Dublettenprüfung und entkoppelter Verarbeitung.
- Schritt 4: Mehrstufige Abläufe werden mit Freigaben, Wartebedingungen, Fehlerbehandlung und Wiederanlauf modelliert.
- Schritt 5: Ein automatisierter Alarm-zu-Hunt-Prozess wird mit Normalfall und technischem Fehlerfall getestet.
Tag 4: SIEM, SOAR, EDR, XDR und Cloud-Abläufe
- Schritt 1: Alarm-, Asset-, Fall-, Aufgaben- und Befundmodelle werden zwischen den beteiligten Plattformen aufeinander abgebildet.
- Schritt 2: SIEM- und SOAR-Abläufe steuern Untersuchungsschritte, Analystenfreigaben und Statusrückmeldungen.
- Schritt 3: EDR- und XDR-Erkennungen werden mit unabhängiger Erfassung, Hunt und koordinierter Eindämmung ergänzt.
- Schritt 4: Cloud- und SaaS-Ereignisse werden über Identität, Konto, Zeit und Ressource in denselben Ablauf einbezogen.
- Schritt 5: Berechtigungen, Geheimnisse, Monitoring und regelmäßige Integrationstests werden als Betriebsanforderungen festgelegt.
Tag 5: Integrierte Hunt- und Automatisierungskampagne
- Schritt 1: Ein komplexes Bedrohungsszenario wird in Hypothesen, Regeln, Zielgruppen und Entscheidungspunkte zerlegt.
- Schritt 2: Die Kampagne wird automatisiert gestartet, überwacht und bei relevanten Treffern um Erfassung und Fallanlage erweitert.
- Schritt 3: Befunde werden aus AIR und angebundenen Systemen korreliert und nach Beweiskraft sowie Risiko priorisiert.
- Schritt 4: Falschpositive, Teilfehler und verspätete Ereignisse werden mit kontrollierten Ausnahme- und Wiederanlaufverfahren behandelt.
- Schritt 5: Ein produktionsreifes Runbook dokumentiert Detection, Orchestrierung, Integration, Monitoring und Pflegeverantwortung.
Praxisübungen
- Entwicklung einer kombinierten YARA-, Sigma- und osquery-Regelkollektion
- Aufbau eines geplanten Hunt-Betriebs
- Implementierung eines API- und Webhook-Ablaufs
- Integration eines Alarm- und Reaktionsprozesses
- Durchführung einer automatisierten Hunt-Kampagne
Arbeitsweise
Die Inhalte werden durch fachliche Erläuterungen, Demonstrationen und unmittelbar anschließende Übungen am System erarbeitet. Jeder Arbeitsschritt wird mit Zweck, Eingaben, Kontrollpunkten und typischen Fehlerbildern dokumentiert. Die Übungsfälle bauen aufeinander auf und verwenden ein konsistentes Rollen-, Asset- und Fallmodell.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Threat Hunter, Detection Engineers, Security Automation Engineers, SIEM- und SOAR-Spezialisten |
| Voraussetzungen: | Gute Kenntnisse in Angriffstechniken, Sigma, YARA oder osquery sowie APIs und JSON |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
